2017-06-26 65 views
4

我目前的设置是如下:GPG密钥签署方w。超脱主密钥和子键上yubikey

sec# rsa4096/E97E8047 2016-07-18 [C] 
uid   [ultimate] Jonas Finnemann Jensen <[email protected]> 
uid   [ultimate] Jonas Finnemann Jensen <[email protected]> 
uid   [ultimate] Jonas Finnemann Jensen <[email protected]> 
ssb> rsa2048/65F03C8F 2016-07-18 [S] 
ssb> rsa2048/3DC1E49C 2016-07-18 [E] 
ssb> rsa2048/7AD1E9A1 2016-07-18 [A] 

简而言之:

  • 主键W上。 证明能力,存储在USB驱动器
  • 3个子项(从LiveCD的会议没有互联网唯一获得)与上进行身份验证签约加密能力,存储在一个yubikey,始终高度或我的钥匙圈。

据我了解,如果没有我的主密钥,我不能签署其他GPG密钥。 那么我如何参加GPG签名派对呢?不用我珍贵的万能钥匙旅行?

我可以做些什么来保护我的主密钥?

  • 我想它有移动到yubikey,但失败(因为它没有S,E或A的能力。我缺少一个把戏?
  • 是我可以使用其他设备?
  • 难道我把我的主密钥上的HSM连接到服务器,并连接到它通过SSH通过该子项上我yubikey验证,然后远程登录密钥?如果是这样的硬件可以容纳GPG主密钥?

到目前为止,我唯一的选择似乎是将主钥匙带到我的USB钥匙上,并在参加t时启动livecd他签名派对。

注意:方便很重要。不方便的程序是一个重大的安全风险,因为我的部分依从性差:) :)

回答

3

您通常会在事件发生后获得keysigning party中所有密钥的副本 - 这将是在线提供的pubring.gpgpubring.kbx或在注册截止日期后或事件发生后通过电子邮件发送给每位参与者。

活动期间:

  • 你不带任何PGP密钥。
  • 只需要您的护照或其他身份证件。
  • 可选择一张带有您自己的UID /电子邮件和密钥指纹的纸张,以确保其他人正在验证您的实际密钥而不是别人的密码。
    (你对名片的电子邮件和PGP指纹是很大的了)

所以,你签当你回家,你有一个安全的环境钥匙,并把它们邮寄给UID的你确认在聚会期间(以加密形式)。

有工具来自动化专方签署过程,以及之前和党筹备期间,对于Linux见pius1signing-party2

我的大多数主密钥的有[SCEA]也子项,我能够将主密钥移动到智能卡(包括Yubikey NeoYubikey 4作品本)签署插槽,同时使用日常的日常使用子项。